pqcstatus
Algorithmus

ECDH: Quantenrisiko, Fristen und Nachfolger

Quantenverwundbar

Diffie-Hellman-Schlüsselaustausch auf elliptischen Kurven (ECDHE in TLS, X25519). Angriffen nach dem Muster „Harvest now, decrypt later“ ausgesetzt.

Auf einen Blick

QuantenrisikoQuantenverwundbar
VerwendungSchlüsseletablierung
Post-Quanten-AlgorithmusNein

Varianten und Sicherheitsniveau

VarianteKlassische Sicherheit (Bit)
X25519128
X448224
P-224 (secp224r1)112
P-256 (secp256r1)128
P-384 (secp384r1)192
P-521 (secp521r1)256

Positionen und Fristen nach Behörde

BehördePositionGültigGeltungsbereichDetails
European UnionAbgekündigtab 1. Januar 2031alle VariantenEU-Fahrplan: nach 2030 für Anwendungsfälle mit hohem Risiko nicht mehr allein einzusetzen.
ANSSIAbgekündigtab 1. Januar 2031alle VariantenANSSI: Der Kauf von Produkten ohne PQC nach 2030 ist nicht sinnvoll (Empfehlung). Im regulierten Bereich (DR, SAIV/SIIV, Produktqualifizierung) ist die Hybridisierung bereits verpflichtend.
NISTAbgekündigtab 1. Januar 2031Sicherheitsniveau ≤ 112 BitNIST IR 8547 (Entwurf): Sicherheitsniveau von 112 Bit nach 2030 abgekündigt (deprecated).
US Federal Government (EO / OMB)Abgekündigtab 1. Januar 2031alle VariantenEO 14412 / OMB M-26-15: föderale Systeme mit hohem Wert und hoher Schadensauswirkung bis 31.12.2030 auf PQC-Schlüsseletablierung; von Auftragnehmern des Bundes wird die Einhaltung zum selben Datum erwartet (FAR-Regel ausstehend).
BSIAbgekündigtab 1. Januar 2032alle VariantenBSI TR-02102-1: klassische Schlüsseleinigung allein nur bis Ende 2031 empfohlen (Ende 2030 bei sehr hohem Schutzbedarf); der hybride Einsatz wird empfohlen.
NSA (CNSA 2.0)Unzulässigab 1. Januar 2034alle VariantenCNSA 2.0 (nationale Sicherheitssysteme der USA): ausschließliche Nutzung von PQC bis 2030–2033, je nach Produktkategorie.
NISTUnzulässigab 1. Januar 2036alle VariantenNIST IR 8547 (Entwurf): nach 2035 unzulässig, unabhängig vom Sicherheitsniveau.
European UnionAbgekündigtab 1. Januar 2036alle VariantenEU-Fahrplan: nach 2035 für Anwendungsfälle mit mittlerem Risiko nicht mehr allein einzusetzen.
UK NCSCAbgekündigtab 1. Januar 2036alle VariantenUK NCSC: vollständige Migration aller Systeme auf PQC bis 2035.

Empfohlene Nachfolger

Quellen

  1. NIST IR 8547 (Initial Public Draft) — Transition to Post-Quantum Cryptography Standards · NIST (Entwurf)
  2. SP 800-57 Part 1 Rev. 5 — Recommendation for Key Management (security strength tables) · NIST
  3. A Coordinated Implementation Roadmap for the Transition to Post-Quantum Cryptography (v1.1) · European Commission / NIS Cooperation Group (Empfehlung)
  4. FAQ — Cryptographie post-quantique · ANSSI (Empfehlung)
  5. Timelines for migration to post-quantum cryptography (v1.0) · UK NCSC (Empfehlung)
  6. CNSA 2.0 FAQ (Ver. 2.1) · NSA (Empfehlung)
  7. BSI TR-02102-1 — Cryptographic Mechanisms: Recommendations and Key Lengths (Version 2026-01) · BSI
  8. Executive Order 14412 — Securing the Nation Against Advanced Cryptographic Attacks · The White House
  9. OMB M-26-15 — Execution of the Migration to Post-Quantum Cryptography · The White House (OMB)

Katalogversion 2026-09-28. Jede Position verweist auf ihre Primärquelle; Entwürfe sind als solche gekennzeichnet.

Häufig gestellte Fragen

Ist ECDH quantensicher?

Nein. ECDH wird von Shors Algorithmus auf einem ausreichend großen Quantencomputer gebrochen, unabhängig von der Schlüssellänge. Heute geschützte Daten können jetzt aufgezeichnet und später entschlüsselt werden.

Wann wird ECDH abgekündigt oder unzulässig?

European Union: Abgekündigt ab 1. Januar 2031 (alle Varianten). ANSSI: Abgekündigt ab 1. Januar 2031 (alle Varianten). NIST: Abgekündigt ab 1. Januar 2031 (Sicherheitsniveau ≤ 112 Bit). US Federal Government (EO / OMB): Abgekündigt ab 1. Januar 2031 (alle Varianten). BSI: Abgekündigt ab 1. Januar 2032 (alle Varianten). NSA (CNSA 2.0): Unzulässig ab 1. Januar 2034 (alle Varianten).

Wodurch sollte ECDH ersetzt werden?

X25519MLKEM768, ML-KEM.